PT-2020-19863 · Puppet+1 · Puppet Enterprise+3

CVE-2020-7943

·

Publicado

2020-03-11

·

Atualizado

2025-04-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Puppet Enterprise anteriores à 2018.1.13
Versões do Puppet Enterprise anteriores à 2019.5.0
Versões do Puppet Server anteriores à 6.9.2
Versões do Puppet Server anteriores à 5.3.12
Versões do PuppetDB anteriores à 6.9.1
Versões do PuppetDB anteriores à 5.2.13
Descrição
Os pontos de extremidade da API de métricas no Puppet Server e no PuppetDB expunham anteriormente informações confidenciais, incluindo nomes de host, nomes de recursos, títulos de tipos definidos, nomes de funções e nomes de classes, à rede local. Esse problema foi resolvido nas versões mais recentes.
Recomendações
Para versões do Puppet Enterprise anteriores à 2018.1.13, atualize para a versão 2018.1.13 ou posterior.
Para versões do Puppet Enterprise anteriores à 2019.5.0, atualize para a versão 2019.5.0 ou posterior.
Para versões do Puppet Server anteriores à 6.9.2, atualize para a versão 6.9.2 ou posterior.
Para versões do Puppet Server anteriores à 5.3.12, atualize para a versão 5.3.12 ou posterior.
Para versões do PuppetDB anteriores à 6.9.1, atualize para a versão 6.9.1 ou posterior.
Para versões do PuppetDB anteriores à 5.2.13, atualize para a versão 5.2.13 ou posterior.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3248
ALT-PU-2020-3249
ALT-PU-2020-3290
ALT-PU-2020-3291
ALT-PU-2025-3862
CVE-2020-7943
RHSA-2020:4366

Produtos afetados

Alt Linux
Puppet Enterprise
Puppet Server
Puppetdb